Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
check-react-rce-cve-2025-55182 — Sicherheitsscanner zur Erkennung von Schwachstellen CVE-2025-55182 und CVE-2025-66478 in React Server Components (RSC)-Projekten | Kitploit
Tools/GitHubGitHub/zihxs/check-react-rce-cve-2025-55182
Statische AnalyseSchwachstellenscannerCode-AnalyseWebsicherheitDevSecOpsLieferkettensicherheit
GitHubzihxs/check-react-rce-cve-2025-55182

check-react-rce-cve-2025-55182

Sicherheitsscanner zur Erkennung von Schwachstellen CVE-2025-55182 und CVE-2025-66478 in React Server Components (RSC)-Projekten

Repository anzeigen
62vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

React RCE Sicherheitslücken-Scanner (CVE-2025-55182)

Ein umfassendes Sicherheits-Scan-Tool zur Erkennung von CVE-2025-55182 und CVE-2025-66478 Sicherheitslücken in React- und Next.js-Projekten, die React Server Components (RSC) verwenden.

CVSS Score Node.js License

🚨 Übersicht

Dieses Tool scannt Ihr Projekt nach anfälligen Versionen von React, Next.js und verwandten RSC-Paketen, die anfällig für Remote Code Execution (RCE) Angriffe sind. Die Sicherheitslücke ermöglicht es nicht authentifizierten Angreifern, beliebigen Code auf Ihrem Server auszuführen.

⚠️ Kritischer Alarm: Stand Dezember 2025 enthalten etwa 39 % der Cloud-Umgebungen Instanzen von Next.js oder React mit anfälligen Versionen. Sofortiges Handeln ist erforderlich, wenn Sie React Server Components verwenden.

✨ Funktionen

  • 🔍 Automatische Paketerkennung – Scannt node_modules nach anfälligen Paketversionen
  • 📁 Projektstrukturanalyse – Erkennt Verwendung von App Router vs. Pages Router
  • 🔎 Server Actions Scanner – Findet "use server" Direktiven in Ihrem Code
  • 🛠️ RSC-Framework-Erkennung – Identifiziert RSC-fähige Frameworks (Remix, Waku, RedwoodJS, usw.)
  • 📊 Risikobewertung – Liefert klare Risikoschlussfolgerungen (KRITISCH/MITTEL/SICHER)
  • 💡 Behebungsanleitung – Schlägt genaue Befehle zum Patchen der Sicherheitslücken vor
  • 📦 Gescannte Pakete

    PaketBeschreibung
    reactKernbibliothek von React
    nextNext.js-Framework
    react-server-dom-webpackRSC-Webpack-Integration
    react-server-dom-parcelRSC-Parcel-Integration
    react-server-dom-turbopackRSC-Turbopack-Integration

    🚀 Schnellstart

    Voraussetzungen

    • Node.js 16 oder höher
    • npm oder yarn

    Installation

    1. Klonen Sie dieses Repository oder laden Sie check.js herunter:
    root@kitploit:~
    git clone https://github.com/yourusername/check-react-rce-cve-2025-55182.git
    
    1. Navigieren Sie in Ihr React/Next.js-Projektverzeichnis:
    root@kitploit:~
    cd /path/to/your/project
    
    1. Führen Sie den Scanner aus:
    root@kitploit:~
    node /path/to/check.js
    

    Alternative: Direkte Nutzung

    Sie können check.js auch direkt in Ihr Projekt kopieren und ausführen:

    root@kitploit:~
    node check.js
    

    📋 Beispielausgabe

    root@kitploit:~
    ===========================================================================
                 REACT RCE VULNERABILITY SCANNER (CVE-2025-55182)
    ===========================================================================
    
    Scanning installed packages...
    Starting Deep Codebase Scanning...
    
    ===========================================================================
                                  AUDIT REPORT
    ===========================================================================
    
    [CVE-2025-55182] React Vulnerability
    ---------------------------------------------------------------------------
    react                          : 19.0.0       VULNERABLE (React 19.0.0 < 19.0.1)
    react-server-dom-webpack       : 19.0.0       VULNERABLE (19.0.0 < 19.0.1)
    
    [CVE-2025-66478] Next.js Vulnerability
    ---------------------------------------------------------------------------
    next                           : 15.0.3       VULNERABLE (v15.0.x < 15.0.5)
    
    [Project Analysis]
    ---------------------------------------------------------------------------
    Router Type                    : App Router (RSC-enabled)
    Server Actions Usage           : Detected (5 files)
    
    ===========================================================================
    RISK CONCLUSION: CRITICAL (CVSS 10.0 - Remote Code Execution)
    ===========================================================================
    
    ⚠ ACTION REQUIRED:
    Your project uses React Server Components with vulnerable packages.
    This vulnerability allows unauthenticated remote code execution.
    
    Vulnerable packages: react, next, react-server-dom-webpack
    
    Run the following commands to patch:
    > npm install react@latest react-dom@latest
    > npm install next@latest
    > npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    

    📖 Die Ergebnisse verstehen

    Risikostufen

    StufeBeschreibung
    🔴 KRITISCHAnfällige Pakete erkannt + RSC-Funktionen in Verwendung. Sofortiges Handeln erforderlich.
    🟡 MITTELAnfällige Pakete erkannt, aber RSC nicht aktiv erkannt. Update empfohlen.
    🟢 SICHERKeine anfälligen Pakete oder Verwendung von Versionen vor RSC-Unterstützung.

    Statusanzeigen

    StatusBedeutung
    VULNERABLEPaketversion ist von der CVE betroffen
    SAFEPaket ist auf eine gepatchte Version aktualisiert
    SAFE_CLASSICPaketversion stammt aus der Zeit vor RSC (nicht betroffen)
    NOT INSTALLEDPaket nicht im Projekt gefunden
    UNKNOWNVersionsstatus konnte nicht ermittelt werden

    🔧 Gepatchte Versionen

    React (CVE-2025-55182)

    ZweigAnfällige VersionenGepatchte Version
    React 19.0.x19.0.0≥ 19.0.1
    React 19.1.x19.1.0, 19.1.1≥ 19.1.2
    React 19.2.x19.2.0≥ 19.2.1
    React 18.x und früher—Nicht betroffen (keine RSC-Unterstützung)

    Next.js (CVE-2025-66478)

    ZweigGepatchte Version
    Next.js 16.0.x≥ 16.0.7
    Next.js 15.5.x≥ 15.5.7
    Next.js 15.4.x≥ 15.4.8
    Next.js 15.3.x≥ 15.3.6
    Next.js 15.2.x≥ 15.2.6
    Next.js 15.1.x≥ 15.1.9
    Next.js 15.0.x≥ 15.0.5
    Next.js 14.3.0-canary.77+⚠️ Anfällig (Canary mit Flight-Protokoll)
    Next.js 14.x (stabil)Nicht betroffen
    Next.js 13.xNicht betroffen

    Nicht betroffen

    Die folgenden Konfigurationen sind NICHT betroffen von diesen Sicherheitslücken:

    • Next.js 13.x und früher
    • Next.js 14.x stabile Versionen
    • Anwendungen, die nur den Pages Router verwenden
    • Anwendungen, die auf der Edge Runtime laufen
    • React 18.x und früher (keine RSC-Unterstützung)

    🛡️ Über die Sicherheitslücken

    CVE-2025-55182 (React)

    Schweregrad: KRITISCH (CVSS 10.0)

    Betroffene Pakete:

    • react-server-dom-webpack
    • react-server-dom-parcel
    • react-server-dom-turbopack

    Art der Sicherheitslücke: Unsicheres Deserialisieren

    Beschreibung: Eine kritische Remote-Code-Ausführungssicherheitslücke (RCE) besteht im react-server-Paket, das ein integraler Bestandteil von React Server Components (RSC) ist. Der Fehler beruht auf einer unsicheren Deserialisierungsschwachstelle im RSC-"Flight"-Protokoll.

    Die Sicherheitslücke erlaubt es einem nicht authentifizierten Angreifer, eine Remote-Code-Ausführung auf dem Server zu erreichen, indem er eine speziell präparierte HTTP-Anfrage an jeden Server-Funktionsendpunkt sendet. Selbst Anwendungen, die keine React-Server-Funktionsendpunkte explizit implementieren, können anfällig sein, wenn sie React Server Components unterstützen, da die Sicherheitslücke Standardkonfigurationen betrifft.

    Angriffsvektor:

    • Der Angreifer sendet eine speziell präparierte HTTP-Anfrage an den Server
    • Das React-Flight-Protokoll verarbeitet und deserialisiert RSC-Payloads auf unsichere Weise
    • Böswillige Eingaben lösen eine beliebige Codeausführung auf dem Server aus
    • Proof-of-Concepts haben eine nahezu 100%ige Zuverlässigkeit gegenüber Standardkonfigurationen gezeigt

    Auswirkungen:

    • Vollständige Serverkompromittierung
    • Datenexfiltration
    • Zugriff auf Umgebungsvariablen und Geheimnisse
    • Installation von Malware
    • Laterale Bewegung innerhalb der Infrastruktur

    Referenzen:

    • CVE-2025-55182 Offizieller Eintrag
    • React-Sicherheitsbulletin (3. Dezember 2025)

    CVE-2025-66478 (Next.js)

    Schweregrad: KRITISCH (CVSS 10.0)

    Betroffenes Paket: next

    Art der Sicherheitslücke: Unsicheres Deserialisieren (von React RSC geerbt)

    Beschreibung: Eine kritische Remote-Code-Ausführungssicherheitslücke in Next.js betrifft Anwendungen, die den App Router mit React Server Components verwenden. Diese Sicherheitslücke ist die nachgelagerte Manifestation von CVE-2025-55182, da Next.js den Fehler durch seine Implementierung des React-Flight-Protokolls erbt.

    Die Sicherheitslücke erlaubt es nicht authentifizierten Angreifern, beliebigen Code auf betroffenen Servern auszuführen, indem sie speziell präparierte HTTP-Anfragen senden, die die unsichere Verarbeitung von RSC-Payloads ausnutzen.

    Angriffsvektor:

    • Ziel ist die serverseitige Verarbeitung von RSC-Payloads
    • Angreifer erstellen bösartige Anfragen, die das Flight-Protokoll ausnutzen
    • Bei der Verarbeitung durch den Next.js-Server führt dies zur Ausführung beliebigen Codes
    • Keine Authentifizierung erforderlich

    Auswirkungen:

    • Vollständige Serverübernahme
    • Zugriff auf Umgebungsvariablen und Geheimnisse
    • Datenbankzugriff und -manipulation
    • Möglichkeit, das Anwendungsverhalten zu ändern
    • Vollständige Kompromittierung der Infrastruktur

    Referenzen:

    • CVE-2025-66478 Offizieller Eintrag
    • Next.js-Sicherheitshinweis

    ⚠️ Weitere betroffene Frameworks

    Die Sicherheitslücke im React-Flight-Protokoll betrifft jedes Framework oder Bündelungstool, das React Server Components implementiert. Wenn Ihr Projekt eines der folgenden verwendet, sollten Sie überprüfen, ob Ihre React-Pakete gepatcht sind:

    Framework/ToolStatusHinweise
    Next.js⚠️ BetroffenPrimäres Framework mit RSC. Auf gepatchte Versionen aktualisieren.
    React Router⚠️ BetroffenIm RSC-Modus sicherstellen, dass React-Pakete aktualisiert sind.
    Waku⚠️ BetroffenMinimales RSC-Framework. Muss gepatchte React-Versionen verwenden.
    RedwoodJS (rwsdk)⚠️ Betroffenrwsdk verwendet RSC. Sicherstellen, dass React-Pakete gepatcht sind.
    Parcel⚠️ BetroffenBei Verwendung von @parcel/rsc React-Pakete überprüfen.
    Vite⚠️ BetroffenBei Verwendung von @vitejs/plugin-rsc React-Pakete überprüfen.
    Remix⚠️ Potenziell betroffenBei Verwendung experimenteller RSC-Funktionen sicherstellen, dass React gepatcht ist.

    Wichtigste Erkenntnis

    Jede Anwendung, die React Server Components verwendet, ist potenziell anfällig. Die Kernschwachstelle liegt in der RSC-Implementierung von React. Unabhängig davon, welches Framework Sie verwenden, müssen Sie die React-Pakete (react, react-dom, react-server-dom-*) auf die gepatchten Versionen aktualisieren.


    ☁️ WAF-Schutzmaßnahmen der Cloud-Anbieter

    Große Cloud-Anbieter haben proaktiv Web Application Firewall (WAF)-Regeln bereitgestellt, um vor diesen Sicherheitslücken zu schützen. Der WAF-Schutz ist jedoch eine temporäre Maßnahme und ersetzt NICHT die Notwendigkeit, Ihre Anwendungen zu patchen.

    Cloudflare

    MerkmalDetails
    Status✅ Geschützt
    AbdeckungAlle Kunden (Free, Pro, Business, Enterprise)
    AnforderungDatenverkehr muss über Cloudflare WAF geleitet werden
    Erforderliche AktionStellen Sie sicher, dass Managed Rules aktiviert sind (Pro/Enterprise)
    HinweisCloudflare Workers sind von Natur aus immun gegen diesen Exploit

    Cloudflare hat neue WAF-Regeln bereitgestellt, um Ausnutzungsversuche für CVE-2025-55182 automatisch zu blockieren. Alle Kunden, deren React-Anwendungsverkehr über Cloudflare geleitet wird, sind automatisch geschützt.

    So überprüfen Sie den Schutz:

    1. Melden Sie sich im Cloudflare-Dashboard an
    2. Navigieren Sie zu Security → WAF → Managed Rules
    3. Stellen Sie sicher, dass Regeln aktiviert und aktualisiert sind

    Amazon Web Services (AWS)

    MerkmalDetails
    Status✅ Geschützt
    RegelsatzAWSManagedRulesKnownBadInputsRuleSet (v1.24+)
    AbdeckungAWS-WAF-Kunden, die Managed Rules verwenden
    Erforderliche AktionÜberprüfen Sie, ob die Regelsatzversion 1.24 oder höher ist

    AWS hat aktualisierte Regeln für CVE-2025-55182 in die Standardversion (1.24) des verwalteten AWS-WAF-Regelsatzes integriert.

    So aktivieren Sie den Schutz:

    root@kitploit:~
    # Überprüfen Sie Ihre Regelsatzversion in der AWS-Konsole
    # Security → WAF → Web ACLs → [Ihre ACL] → Rules
    

    Option für benutzerdefinierte Regeln: Für sofortigen Schutz können Sie benutzerdefinierte AWS-WAF-Regeln bereitstellen, um Ausnutzungsversuche zu erkennen und zu verhindern:

    root@kitploit:~
    {
      "Name": "BlockReactRCE",
      "Priority": 0,
      "Statement": {
        "ByteMatchStatement": {
          "SearchString": "rsc-payload-exploit-pattern",
          "FieldToMatch": { "Body": {} },
          "TextTransformations": [{ "Priority": 0, "Type": "NONE" }],
          "PositionalConstraint": "CONTAINS"
        }
      },
      "Action": { "Block": {} }
    }
    

    Hinweis: Verwaltete AWS-Dienste sind im Allgemeinen nicht betroffen, aber Anwendungen, die anfällige React-/Next.js-Versionen in Ihrer eigenen Umgebung ausführen, sollten sofort aktualisiert werden.


    Microsoft Azure

    MerkmalDetails
    Status✅ Geschützt
    RegelsatzDefault Rule Set (DRS) 2.1
    AbdeckungAzure-WAF-Kunden
    Erforderliche AktionÜberprüfen Sie die Verwendung von DRS 2.1 oder erstellen Sie benutzerdefinierte Regeln

    Azure WAF mit dem neuesten Default Rule Set (DRS) 2.1 kann einige Versuche erkennen, diese Sicherheitslücke auszunutzen.

    So aktivieren Sie den Schutz:

    1. Navigieren Sie zum Azure-Portal → Application Gateway oder Front Door
    2. Gehen Sie zu WAF-Richtlinie → Managed Rules
    3. Stellen Sie sicher, dass DRS 2.1 ausgewählt ist
    4. Erstellen Sie optional benutzerdefinierte Regeln für zusätzlichen Schutz

    Beispiel für eine benutzerdefinierte Regel: Organisationen können benutzerdefinierte WAF-Regeln erstellen, die speziell darauf zugeschnitten sind, das Exploit-Muster zu blockieren. Azure empfiehlt, benutzerdefinierte Regeln vor der Produktionsbereitstellung in einer Testumgebung zu validieren.


    Google Cloud Platform (GCP)

    MerkmalDetails
    Status✅ Geschützt
    DienstCloud Armor
    AbdeckungCloud-Armor-Kunden
    Erforderliche AktionAktivieren Sie vorkonfigurierte WAF-Regeln

    Google Cloud Armor bietet Schutz durch seine vorkonfigurierten WAF-Regeln und kann mit benutzerdefinierten Sicherheitsrichtlinien konfiguriert werden.

    So aktivieren Sie den Schutz:

    1. Navigieren Sie zur Google Cloud Console → Network Security → Cloud Armor
    2. Erstellen oder aktualisieren Sie eine Sicherheitsrichtlinie
    3. Aktivieren Sie vorkonfigurierte WAF-Regeln für bekannte Sicherheitslücken
    4. Wenden Sie die Richtlinie auf Backend-Dienste an

    Vercel

    MerkmalDetails
    Status✅ Geschützt
    AbdeckungAlle Vercel-Deployments
    Erforderliche AktionSie müssen Next.js dennoch auf die gepatchte Version aktualisieren

    Vercel hat plattformseitige Abhilfemaßnahmen implementiert, um gehostete Anwendungen zu schützen. Vercel empfiehlt jedoch dringend, auf die gepatchten Versionen von Next.js zu aktualisieren.


    Wichtige WAF-Überlegungen

    ⚠️ Der WAF-Schutz ist eine temporäre Maßnahme. Alle Cloud-Anbieter betonen:

    1. WAFs beheben die Sicherheitslücke nicht – Sie blockieren nur bekannte Exploit-Muster
    2. Angreifer können WAFs umgehen – Neue Exploit-Varianten könnten die Erkennung umgehen
    3. Patchen ist zwingend erforderlich – Aktualisieren Sie sofort auf die behobenen Versionen
    4. Anwendungen neu erstellen – Stellen Sie nach dem Upgrade sicher, dass gepatchte Abhängigkeiten verwendet werden

    🔒 So patchen Sie

    Schnellbehebung

    Führen Sie die folgenden Befehle in Ihrem Projektverzeichnis aus:

    root@kitploit:~
    # React-Pakete aktualisieren
    npm install react@latest react-dom@latest
    
    # Next.js aktualisieren (falls verwendet)
    npm install next@latest
    
    # RSC-Pakete aktualisieren (falls vorhanden)
    npm update react-server-dom-webpack react-server-dom-parcel react-server-dom-turbopack
    
    # WICHTIG: Anwendung neu erstellen
    npm run build
    

    Überprüfung

    Führen Sie nach der Aktualisierung den Scanner erneut aus, um zu bestätigen, dass alle Sicherheitslücken gepatcht sind:

    root@kitploit:~
    node check.js
    

    Die erwartete Ausgabe sollte Folgendes anzeigen:

    root@kitploit:~
    RISK CONCLUSION: SAFE
    ✓ Your system is safe from CVE-2025-55182 and CVE-2025-66478.
    

    Zusätzliche Sicherheitsempfehlungen

    1. Anwendungen neu erstellen – Nach dem Upgrade neu erstellen, um sicherzustellen, dass gepatchte Abhängigkeiten verwendet werden
    2. Überprüfen Sie Abhängigkeiten von Drittanbietern – Prüfen Sie Frameworks und Bündelungstools, die anfällige React-Pakete bündeln könnten
    3. Implementieren Sie eine gestaffelte Verteidigung:
      • Laufzeitsandboxing für serverseitiges JavaScript
      • Strenges Routing für RSC-Endpunkte
      • Kontinuierliche Überwachung auf verdächtige Aktivitäten
    4. Öffentlichen Zugriff einschränken – Wenn ein sofortiges Patchen nicht möglich ist, schränken Sie den Zugriff auf RSC-fähige Endpunkte ein

    🔍 Zeitplan & Entdeckung

    DatumEreignis
    3. Dezember 2025Sicherheitslücke von Sicherheitsforschern offengelegt
    3. Dezember 2025CVE-2025-55182 und CVE-2025-66478 zugewiesen
    3. Dezember 2025React-Team veröffentlicht Sicherheitsbulletin
    3. Dezember 2025React- und Next.js-Teams veröffentlichen Patches
    3. Dezember 2025Cloud-Anbieter stellen WAF-Schutz bereit
    3. Dezember 2025Keine gemeldeten Fälle von Ausnutzung in freier Wildbahn

    📚 Weitere Ressourcen

    Offizielle Sicherheitshinweise

    • React-Sicherheitsbulletin (3. Dezember 2025)
    • Next.js-Sicherheitshinweis
    • GitHub Advisory Database

    CVE-Einträge

    • NIST NVD – CVE-2025-55182
    • NIST NVD – CVE-2025-66478

    Dokumentation der Cloud-Anbieter

    • Cloudflare WAF – React RCE-Schutz
    • AWS WAF Managed Rules
    • Azure WAF-Dokumentation
    • Google Cloud Armor

    Sicherheitsanalyse

    • Wiz Research – Analyse der React RCE-Sicherheitslücke
    • Palo Alto Networks – Threat Brief
    • Snyk Vulnerability Database

    📄 Lizenz

    MIT-Lizenz – Einzelheiten finden Sie in der LICENSE-Datei.


    Bleiben Sie sicher! 🔐

    Tool herunterladen